BDU:2019-03785 (CVE-2019-8457) — уязвимость функции rtreenode() системы управления базами данных SQLite
По данным БДУ ФСТЭК России, по состоянию на 19.03.2025.
Критический — 9.8/10 Устранена
Уязвимость функции rtreenode() системы управления базами данных SQLite связана с выходом операции чтения за границы буфера в памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании, выполнить произвольный код или раскрыть защищаемую информацию
Кого касается и что делать
- Уязвимое ПО: solaris (Sun) — версии 10; Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск», 1.7, 4.7; Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 18.10, 19.04; и ещё 17 позиций
- Что делать: уязвимость устранена производителем — применить исправления: www.sqlite.org, people.canonical.com, www.suse.com
Сведения об уязвимости
| Идентификаторы | BDU:2019-03785 · CVE-2019-8457 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость функции rtreenode() системы управления базами данных SQLite, позволяющая нарушителю вызвать отказ в обслуживании, выполнить произвольный код или раскрыть защищаемую информацию |
| Даты | Опубликована: 29.10.2019 · Обновлена ФСТЭК: 19.03.2025 · Выявлена: 20.03.2019 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- solaris (Sun) — 10 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.5 «Смоленск», 1.6 «Смоленск», 1.7, 4.7 · операционная система
- Ubuntu (Canonical) — версии 16.04 LTS, 18.04 LTS, 18.10, 19.04 · операционная система
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8 · операционная система
- OpenSUSE Leap (Novell) — версии 42.3, 15.0 · операционная система
- Suse Linux Enterprise Desktop (Novell) — версии 12 SP3, 12 SP4 · операционная система
- SUSE Enterprise Storage (Novell) — 4 · прикладное ПО информационных систем
- SUSE Linux Enterprise Server for SAP Applications (Novell) — версии 12 SP2, 12 SP2-BCL, 12 SP2-ESPOS, 12 SP2-LTSS, 12 SP3, 12 SP4, 12 SP1, 12 SP1-LTSS, 12-LTSS, 11 SP4-LTSS · операционная система
- SUSE Linux Enterprise Software Development Kit (Novell) — версии 12 SP3, 12 SP4 · прикладное ПО информационных систем
- SUSE OpenStack Cloud (Novell) — 7 · прикладное ПО информационных систем
- Suse Linux Enterprise Server (Novell) — версии 12 SP3, 12 SP4, 12 SP2-BCL, 12 SP2-ESPOS, 12-LTSS, 11 SP4-LTSS, 12 SP1-LTSS, 12 SP2-LTSS · операционная система
- Fedora (Fedora Project) — версии 29, 30 · операционная система
- Red Hat Enterprise Linux (Red Hat) — 8 · операционная система
- SUSE CaaS Platform (Novell) — 3.0 · прикладное ПО информационных систем
- SUSE Linux Enterprise Point of Sale (Novell) — версии 12 SP2-CLIENT, 11 SP3 · прикладное ПО информационных систем
- OpenStack Cloud Magnum Orchestration (Novell) — 7 · прикладное ПО информационных систем
- Astra Linux Special Edition для «Эльбрус» (ООО «РусБИТех-Астра») — 8.1 «Ленинград» · операционная система
- SQLite (Hipp Wyrick Company) — от 3.6.0 до 3.27.2 включительно · СУБД, ПО для разработки ИИ
- ОСОН ОСнова Оnyx (АО «НППКТ») — до 2.5.1 · операционная система
- ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций производителя
- Для SQLite: www.sqlite.org/src/info/90acdbfce9c08858
- Для Ubuntu: people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-8…
- Для программных продуктов Novell Inc.: www.suse.com/security/cve/CVE-2019-8457/
- Для Red Hat Enterprise Linux: access.redhat.com/security/cve/cve-2019-8457
- Для Astra Linux: Обновление программного обеспечения (пакета sqlite3) до 3.16.2-5+deb9u1 или более поздней версии
- Для Debian: security-tracker.debian.org/tracker/CVE-2019-8457
- Для Fedora Project: lists.fedoraproject.org/archives/list/package-announce@li…; lists.fedoraproject.org/archives/list/package-announce@li…
- Для ОСОН Основа: Обновление программного обеспечения db5.3 до версии 5.3.28+dfsg1-0.10
- Для Astra Linux Special Edition 4.7 (для архитектуры ARM): использование рекомендаций производителя: wiki.astralinux.ru/astra-linux-se47-bulletin-2022-0926SE47
- Для ОС Astra Linux Special Edition 1.7: обновить пакет db5.3 до 5.3.28+dfsg1-0.9 или более высокой версии, используя рекомендации производителя: wiki.astralinux.ru/astra-linux-se17-bulletin-2022-0819SE17; Для программной системы управления средой виртуализации с подсистемой безагентного резервного копирования виртуальных машин «ROSA Virtualization 3.0»: abf.rosa.ru/advisories/ROSA-SA-2025-2718
Источники
- www.oracle.com/technetwork/topics/security/public-vuln-to…
- nvd.nist.gov/vuln/detail/CVE-2019-8457
- www.sqlite.org/src/info/90acdbfce9c08858
- people.canonical.com/~ubuntu-security/cve/2019/CVE-2019-8…
- www.suse.com/security/cve/CVE-2019-8457/
- access.redhat.com/security/cve/cve-2019-8457
- wiki.astralinux.ru/pages/viewpage.action
- security-tracker.debian.org/tracker/CVE-2019-8457
- wiki.astralinux.ru/astra-linux-se81-bulletin-20200429SE81
- wiki.astralinux.ru/astra-linux-se15-bulletin-20201201SE



